«Нажмите Enter, чтобы вас взломали». Хакеры придумали «обновление» для macOS, которое украдёт у вас всю крипту

Внезапно погасший монитор не оставляет выбора, кроме выполнения фатальной инструкции.


uyw3f9qp0zsh213ayq3484qd71qpo5uc.jpg

Обычный поиск в интернете обернулся атакой на macOS, в которой поддельное системное обновление заставляло пользователя самостоятельно запустить вредоносную команду, а установленный бэкдор получал адрес сервера управления из смарт-контракта Ethereum.

Атака, описанная специалистами AllSecure, начиналась с рекламной или внедрённой на сайт страницы. Браузер переходил в полноэкранный режим и показывал имитацию перезагрузки macOS, блокируя привычное управление. Затем страница сообщала о критическом обновлении и предлагала открыть Terminal, вставить заранее скопированную в буфер команду и нажать Enter. Пока пользователь не выполнял инструкцию, заражения не происходило.

После запуска команда загружала обфусцированный бэкдор на Node.js. Вредоносная программа закреплялась в системе через LaunchAgent, добавляла строку в файл ~/.zshrc и размещала копии в каталоге кэша. Примерно раз в пять минут бэкдор связывался с сервером и выполнял полученный JavaScript-код, что давало операторам возможность удалённо управлять заражённым Mac .

Адрес сервера не хранился внутри программы. Бэкдор запрашивал актуальную конфигурацию из двух смарт-контрактов Ethereum через публичные узлы сети. Такой приём называют EtherHiding. Контракты не передавали команды напрямую, а указывали, куда вредоносной программе обращаться. Операторы могли менять инфраструктуру записью нового адреса в блокчейне, не обновляя сам бэкдор.

Следующим этапом становилась кража данных. Инфостилер искал файлы 157 криптовалютных кошельков, сохранённые пароли, cookies, историю браузеров, SSH-ключи и учётные данные облачных сервисов. Затем вредоносная программа скрытно устанавливала в Chrome расширение под названием Google Drive Offline с доступом ко всем сайтам, cookies и инструментам отладки.

Специалисты AllSecure связали технику атаки с северокорейской группой UNC5342 и кампанией Contagious Interview. На сходство указывают приманки ClickFix , кража криптовалюты и учётных данных, выполнение JavaScript через eval и управление через блокчейн. При этом анализ двух цепочек финансирования не подтвердил, что обе части инфраструктуры обслуживал один оператор.

Кошельки, развернувшие смарт-контракты, получали средства через KuCoin и Binance. Одна из связанных цепочек приняла 464,8 ETH примерно на $890 тыс. за 281 перевод. Сами контракты имели нулевой баланс и служили только для хранения конфигурации.

Пользователям советуют закрывать вкладку, если сайт требует вставить команду в Terminal. После запуска такой команды Mac следует изолировать, удалить созданные LaunchAgent и файлы из кэша, проверить расширения Chrome, сменить все пароли с чистого устройства и перевести криптовалюту на новые кошельки.